Streaming von Auditing-Daten aus ausgewählten Diensten

Streaming von Auditing-Daten, die von ausgewählten IBM Cloud®-Diensten aus einer IBM Cloud Logs Instanz an andere Unternehmenstools wie Security Information and Event Management (SIEM) Tools durch Integration von IBM® Cloud Logs und Event Streams.

Voraussetzungen

  • Eine IBM® Event Streams for IBM Cloud®-Instanz wird in demselben Konto bereitgestellt wie die IBM Cloud Logs-Instanz, von der aus Sie Daten streamen wollen.

    Überprüfen Sie die Einschränkungen der Servicepläne. Weitere Informationen finden Sie unter Grenzwerte und Kontingente.

  • Sie haben die Berechtigung, ein Thema in der Instanz IBM® Event Streams for IBM Cloud® zu erstellen.

    Um ein Thema in Event Streams zu erstellen, müssen Sie die Managerrolle für die Instanz Event Streams haben. Diese Rolle beinhaltet die messagehub.topic.manage IAM-Aktionsrolle, die es einer App oder einem Benutzer erlaubt, Themen zu erstellen oder zu löschen.

  • Sie leiten die Überwachungsereignisse, die Sie streamen möchten, an die Instanz IBM® Cloud Logs weiter.

  • Sie haben die Berechtigung, Streaming in Ihrer IBM® Cloud Logs-Instanz zu konfigurieren.

    Sie müssen die Dienstrolle Manager haben.

Sie benötigen möglicherweise eine Parsing-Regel, die bestimmte Werte wie den Dienstnamen aus logSourceCRN extrahiert, wenn Sie nach dem Dienstnamen filtern möchten.

Definieren Sie eine Streaming-Regel

Sie können Regeln definieren, die die Überwachungsereignisse filtern, die Sie an IBM® Event Streams for IBM Cloud® streamen.

Die folgende Tabelle zeigt einige Regeln, die Sie konfigurieren können:

Beispielregeln
Regelbeschreibung Regel
Streaming aller Auditing-Ereignisse <v1> $l.applicationname =='ibm-audit-event'
Streaming von Auditing-Ereignissen von 1 Dienst <v1> $l.applicationname =='ibm-audit-event' && $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME'
Streaming von Auditing-Ereignissen von 2 Diensten <v1> $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' )
Stream-Auditing-Ereignisse, die einen kritischen Schweregrad haben <v1> $l.applicationname =='ibm-audit-event' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE'

Gültige Schweregradwerte sind: normal, warning, und critical.

Stream-Auditing-Ereignisse mit unterschiedlichen Schweregraden von ausgewählten Diensten <v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) && $d.severity =='REPLACE_WITH_SEVERITY_VALUE') ) || ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE')

Gültige Schweregradwerte sind: normal, warning, und critical.

Streaming von Auditing-Ereignissen auf der Grundlage von Daten in den Abschnitten requestData oder responseData $d.requestData.REPLACE_WITH_FIELD_NAME

Für ein Feld requestId können Sie zum Beispiel <v1> $d.requestData.requestId konfigurieren

Weitere Informationen finden Sie unter Konfigurieren von Streaming-Datenregeln.

Beachten Sie, dass diese Beispiele das Präfix <v1> enthalten. Dieses Präfix wird bei Verwendung der Benutzeroberfläche automatisch eingefügt und muss nicht angegeben werden. Ein in einer API verwendeter DPXL-Ausdruck muss jedoch mit dem Präfix <v1> beginnen.

Um beispielsweise Überwachungsereignisse mit unterschiedlichen Schweregraden von ausgewählten Diensten zu filtern, können Sie eine Abfrage wie folgt definieren:

<v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='iam-am' ||  $d.serviceName =='cloud-object-storage' ) && $d.severity =='critical') )
|| ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='normal')

Eine Streaming-Regel validieren

Um die Streaming-Regel zu überprüfen, klicken Sie in der linken Navigation auf Protokolle durchsuchen > Protokolle. Wählen Sie die Abfrage DataPrime, und ändern Sie die Abfrage wie folgt:

filter 'PASTE_YOUR_CONDITION'

Die Ausgabe der Abfrage sollte Ihnen die Liste der Protokolldatensätze liefern, die gestreamt werden, sobald Sie die Streaming-Konfiguration aktivieren.

Ändern Sie zum Beispiel <v1> $l.applicationname =='ibm-audit-event' in:

filter $l.applicationname =='ibm-audit-event'

Streaming für Auditing-Ereignis konfigurieren

Um Streaming zu konfigurieren, siehe Integration von IBM Cloud Logs mit Event Streams.